CVE-2026-46705

Russh is a Rust SSH client & server library. From version 0.34.0-beta.1 to before version 0.61.0, the russh server authentication path keeps internal userauth state across SSH_MSG_USERAUTH_REQUEST messages without separating that state when the request principal changes. RFC 4252 allows the user name and service name fields to change between authentication requests. The issue is not that such changes are invalid. The issue is that russh-owned authentication state, such as remaining methods, partial-success state, and in-progress method state, can remain associated with the connection and then influence a later request for a different (user, service). This is an internal library state mismatch. This issue has been patched in version 0.61.0.
Configurations

No configuration.

History

23 Jul 2026, 09:10

Type Values Removed Values Added
Summary
  • (es) Russh es una biblioteca SSH cliente y servidor de Rust. Desde la versión 0.34.0-beta.1 hasta antes de la versión 0.61.0, la ruta de autenticación del servidor russh mantiene el estado interno de userauth a través de los mensajes SSH_MSG_USERAUTH_REQUEST sin separar ese estado cuando el principal de la solicitud cambia. RFC 4252 permite que los campos de nombre de usuario y nombre de servicio cambien entre solicitudes de autenticación. El problema no es que dichos cambios sean inválidos. El problema es que el estado de autenticación propiedad de russh, como los métodos restantes, el estado de éxito parcial y el estado del método en curso, puede permanecer asociado con la conexión y luego influir en una solicitud posterior para un (usuario, servicio) diferente. Esto es una inconsistencia de estado interno de la biblioteca. Este problema ha sido parcheado en la versión 0.61.0.

11 Jun 2026, 16:16

Type Values Removed Values Added
References () https://github.com/Eugeny/russh/security/advisories/GHSA-hpv4-5h6f-wqr3 - () https://github.com/Eugeny/russh/security/advisories/GHSA-hpv4-5h6f-wqr3 -

10 Jun 2026, 22:17

Type Values Removed Values Added
New CVE

Information

Published : 2026-06-10 22:17

Updated : 2026-07-23 09:10


NVD link : CVE-2026-46705

Mitre link : CVE-2026-46705

CVE.ORG link : CVE-2026-46705


JSON object : View

Products Affected

No product.

CWE
CWE-287

Improper Authentication